1- المقدمة
انطلاقًا من توجه جامعة حائل نحو تعزيز التحول الرقمي، ورفع مستوى موثوقية التعاملات والخدمات الرقمية، وتحسين تجربة المستفيد، أُعدت هذه السياسة لتنظيم إدارة الهوية الرقمية واستخدامها في الأنظمة والمنصات والخدمات الرقمية التابعة للجامعة.
وتضع هذه السياسة إطارًا مؤسسيًا موحدًا لإدارة الهوية الرقمية والتحقق منها طوال دورة حياتها، وتحديد مستويات التحقق المناسبة وفقًا لحساسية الخدمات الرقمية، ودعم التكامل مع خدمات الهوية الرقمية الوطنية، بما يحقق الاستخدام الموثوق والآمن للخدمات الرقمية، ويحافظ على خصوصية بيانات المستفيدين، ويتوافق مع الأنظمة واللوائح والضوابط الوطنية ذات العلاقة.
2- الغرض
تهدف هذه السياسة إلى وضع إطار مؤسسي موحد لإدارة الهوية الرقمية في جامعة حائل، وتنظيم إنشائها واستخدامها والتحقق منها وإدارتها طوال دورة حياتها، بما يعزز الثقة في الخدمات والتعاملات الرقمية التي تقدمها الجامعة.
3- الأهداف
تهدف هذه السياسة إلى:
1. توحيد ممارسات إدارة الهوية الرقمية في الجامعة.
2. تعزيز موثوقية الهوية الرقمية والتعاملات المرتبطة بها.
3. ضمان ارتباط الهوية الرقمية بمستخدم أو كيان محدد وموثوق.
4. تنظيم دورة حياة الهوية الرقمية منذ إنشائها وحتى إنهائها.
5. تحديد مستويات التحقق المناسبة وفق حساسية الخدمات الرقمية.
6. دعم استخدام الدخول الموحد للأنظمة والخدمات الرقمية.
7. دعم التكامل مع خدمات الهوية الرقمية الوطنية والنفاذ الوطني الموحد عند الحاجة.
8. حماية بيانات الهوية الرقمية وخصوصية أصحابها.
9. الحد من مخاطر انتحال الهوية وإساءة استخدامها.
10. تحقيق الامتثال للأنظمة واللوائح والضوابط الوطنية ذات العلاقة.
4- نطاق التطبيق
تطبق هذه السياسة على جميع الهويات الرقمية المستخدمة للوصول إلى الأنظمة والمنصات والخدمات الرقمية التابعة لجامعة حائل أو المقدمة بالنيابة عنها.
وتشمل الفئات الخاضعة للسياسة:
· أعضاء هيئة التدريس.
· الموظفين.
· الطلاب.
· المتعاونين والمتعاقدين والاستشاريين.
· المستفيدين الخارجيين.
· الزوار عند استخدام خدمات رقمية تتطلب التحقق من الهوية.
· أي فئات أخرى تستخدم هوية رقمية للوصول إلى خدمات الجامعة.
كما تسري متطلبات هذه السياسة على الأنظمة والخدمات الرقمية القائمة والجديدة، وعلى الجهات الخارجية التي تقوم بتطوير أو تشغيل أو استضافة خدمات رقمية للجامعة، في حدود نطاق العمل، والمتطلبات التعاقدية، والالتزامات النظامية والتنظيمية ذات العلاقة.
5- التعريفات
· الجامعة: جامعة حائل.
· العمادة: عمادة تقنية المعلومات والتعليم الإلكتروني بجامعة حائل.
· الهوية الرقمية: تمثيل رقمي لهوية شخص أو كيان، يتضمن مجموعة من البيانات والسمات والخصائص الرقمية التي تستخدم للتعريف به والتحقق من هويته وتمكينه من الوصول إلى الأنظمة والخدمات الرقمية.
· المستخدم: شخص يستخدم هوية رقمية للوصول إلى الأنظمة أو المنصات أو الخدمات الرقمية للجامعة.
· المستفيد: شخص أو جهة تستفيد من إحدى الخدمات الرقمية المقدمة من الجامعة.
· الخدمة الرقمية: مجموعة من الإجراءات الرقمية المترابطة التي تقدم للمستفيد من خلال القنوات والمنصات الرقمية.
· المصادقة (Authentication) : عملية التحقق من أن المستخدم هو صاحب الهوية التي يدعيها قبل تمكينه من الوصول إلى الخدمة الرقمية.
· عامل المصادقة: وسيلة تستخدم للتحقق من هوية المستخدم، وقد تكون عنصر معرفة أو حيازة أو ملازمة.
· المصادقة متعددة العوامل (MFA) : استخدام عاملين أو أكثر من عوامل التحقق المستقلة للتحقق من هوية المستخدم.
· الدخول الموحد (SSO) : آلية تتيح للمستخدم الوصول إلى مجموعة من الأنظمة والخدمات الرقمية من خلال عملية مصادقة واحدة باستخدام هوية رقمية معتمدة.
· النفاذ الوطني الموحد: خدمة وطنية للهوية الرقمية تتيح التحقق والتوثق من هوية المستخدم وتمكينه من الوصول إلى الخدمات الرقمية لدى الجهات المرتبطة بالخدمة.
· مستوى ضمان التحقق (AAL) : مستوى الثقة المطلوب في عملية التحقق من هوية المستخدم، ويحدد وفق مستوى حساسية الخدمة.
· دورة حياة الهوية الرقمية: المراحل التي تمر بها الهوية الرقمية بدءًا من إنشائها وتفعيلها واستخدامها وتحديثها، وانتهاءً بتعليقها أو إنهائها.
6- المبادئ العامة
تلتزم الجامعة في إدارة الهوية الرقمية بالمبادئ الآتية:
1. الاعتماد على مصادر بيانات موثوقة ومعتمدة عند إنشاء الهوية الرقمية.
2. أن تكون الهوية الرقمية فريدة ومرتبطة بمستخدم أو كيان محدد كلما كان ذلك ممكنًا.
3. التحقق من هوية المستخدم قبل تمكينه من الخدمات التي تتطلب إثبات الهوية.
4. تطبيق مستوى تحقق يتناسب مع حساسية الخدمة والمخاطر المرتبطة بها.
5. جمع الحد الأدنى اللازم من بيانات الهوية لتحقيق الغرض من الخدمة.
6. حماية بيانات الهوية الرقمية من الوصول أو الاستخدام أو الإفصاح غير المصرح به.
7. توحيد تجربة الهوية الرقمية والوصول إلى خدمات الجامعة قدر الإمكان.
8. دعم التكامل مع خدمات الهوية الرقمية الوطنية متى كان ذلك مناسبًا.
9. مراعاة الخصوصية وحماية البيانات الشخصية طوال دورة حياة الهوية الرقمية.
10. ضمان إمكانية تتبع العمليات المتعلقة بالهوية الرقمية وفق المتطلبات التنظيمية والأمنية ذات العلاقة.
7- إنشاء الهوية الرقمية
1. تنشأ الهوية الرقمية بناءً على بيانات صحيحة وموثوقة من مصدر معتمد.
2. يجب أن ترتبط الهوية الرقمية بمستخدم أو كيان محدد.
3. يتم التحقق من هوية المستخدم وصفته وعلاقته بالجامعة، بحسب الفئة وطبيعة الخدمة، قبل إنشاء الهوية الرقمية أو تفعيلها.
4. تعتمد بيانات أعضاء هيئة التدريس والموظفين على المصادر الرسمية المعتمدة في الجامعة.
5. تعتمد بيانات الطلاب على الأنظمة الأكاديمية المعتمدة.
6. يتم التحقق من هوية المستفيدين الخارجيين من خلال وسائل التحقق المعتمدة والمناسبة لطبيعة الخدمة.
7. يجب الحد من إنشاء هويات رقمية مكررة للمستخدم نفسه، ومعالجة حالات الازدواجية عند اكتشافها.
8. يجب تحديد مصدر البيانات المرجعي لكل فئة من فئات المستخدمين.
8- دورة حياة الهوية الرقمية
تتم إدارة الهوية الرقمية خلال دورة حياتها وفق المراحل الآتية:
1. الإنشاء والتسجيل: إنشاء الهوية بناءً على بيانات موثوقة وعلاقة أو حاجة مشروعة تبرر إصدارها.
2. التفعيل: تفعيل الهوية بعد استكمال متطلبات التحقق المعتمدة.
3. الاستخدام: استخدام الهوية للوصول إلى الأنظمة والخدمات الرقمية وفق صفة المستخدم ومتطلبات الخدمة.
4. التحديث: تحديث بيانات الهوية عند حدوث تغيير في بيانات المستخدم أو صفته أو علاقته بالجامعة.
5. المراجعة الدورية للصلاحيات: مراجعة الصلاحيات المرتبطة بالهوية الرقمية بشكل دوري، وعند حدوث تغيير جوهري في دور المستخدم أو صفته أو علاقته بالجامعة، للتأكد من استمرار ملاءمة الصلاحيات الممنوحة مع المهام والاحتياجات الفعلية، وسحب أو تعديل الصلاحيات غير اللازمة أو غير المصرح بها.
6. التعليق: تعليق الهوية مؤقتًا عند وجود أسباب إدارية أو تقنية أو أمنية تستوجب ذلك، مع توثيق سبب التعليق والإجراءات اللازمة لإعادة التفعيل.
7. الإنهاء: إنهاء أو تعطيل الهوية عند انتهاء العلاقة مع الجامعة أو انتهاء الحاجة إليها وفق الأنظمة والإجراءات المعتمدة، مع إلغاء الصلاحيات المرتبطة بها واتخاذ الإجراءات اللازمة لمنع استخدامها بعد الإنهاء.
9- مصادر بيانات الهوية
تعتمد الجامعة على مصادر موثوقة ومعتمدة للتحقق من بيانات الهوية الرقمية، بما في ذلك:
1. الأنظمة الأكاديمية المعتمدة.
2. أنظمة الموارد البشرية المعتمدة.
3. الأنظمة والسجلات المؤسسية المعتمدة.
4. خدمات الهوية الرقمية الوطنية.
5. المصادر الحكومية الموثوقة عند الحاجة.
ويجب تحديد المصدر المرجعي المعتمد لبيانات كل فئة من فئات المستخدمين، والعمل على ضمان دقة البيانات وتحديثها والحد من ازدواجيتها أو تعارضها.
10- التحقق من الهوية الرقمية
1. يجب التحقق من هوية المستخدم عند الوصول إلى الخدمات التي تتطلب إثبات الهوية.
2. تحدد آلية التحقق بناءً على حساسية الخدمة والمخاطر المرتبطة بها.
3. تستخدم وسائل وتقنيات تحقق موثوقة ومعتمدة.
4. يرفع مستوى التحقق كلما ارتفعت حساسية الخدمة.
5. يجوز طلب إعادة التحقق من هوية المستخدم عند تنفيذ عمليات ذات حساسية مرتفعة أو عند وجود مؤشرات تستدعي ذلك، وفق متطلبات الأمن وإدارة المخاطر المعتمدة.
6. يجب أن تراعي آليات التحقق متطلبات الأمن السيبراني وحماية البيانات الشخصية المعتمدة.
11- عوامل التحقق
تحدد عوامل التحقق المناسبة وفق مستوى ضمان التحقق المطلوب، ويمكن أن تشمل:
· عامل المعرفة: شيء يعرفه المستخدم، مثل كلمة المرور أو الرمز الشخصي.
· عامل الحيازة: شيء يمتلكه المستخدم، مثل جهاز موثوق أو مفتاح أمني أو هاتف محمول يستقبل أو يولّد رمز تحقق لمرة واحدة (OTP).
· عامل الملازمة: سمة حيوية مرتبطة بالمستخدم، مثل بصمة الإصبع أو سمات الوجه، وفق الأنظمة والضوابط ذات العلاقة.
ويجب اختيار عدد ونوع عوامل التحقق بما يتناسب مع مستوى ضمان التحقق المطلوب ومتطلبات الأمن السيبراني.
12- مستويات ضمان التحقق
تلتزم الجامعة بتحديد مستوى ضمان التحقق المناسب لكل خدمة رقمية وفق مستوى حساسيتها، وذلك وفق المستويات المعتمدة من هيئة الحكومة الرقمية:
· المستوى الأول (AAL1): مستوى ضمان تحقق منخفض، ويتوافق مع الخدمات ذات مستوى الحساسية المنخفض.
· المستوى الثاني (AAL2): مستوى ضمان تحقق متوسط، ويطبق على الخدمات التي تتطلب مستوى متوسطًا أو مهمًا من الأمان والتحقق من هوية المستخدم، وفق تصنيف حساسية الخدمة والمتطلبات الوطنية ذات العلاقة.
· المستوى الثالث (AAL3): مستوى ضمان تحقق مرتفع، ويطبق على الخدمات التي تتطلب مستوى حرجًا أو حرجًا جدًا من الأمان والتحقق من هوية المستخدم، وفق تصنيف حساسية الخدمة والمتطلبات الوطنية ذات العلاقة.
وتحدد تقنيات وعوامل التحقق المناسبة لكل مستوى وفق الضوابط الوطنية المعتمدة.
13- تصنيف الخدمات وتحديد مستوى التحقق
1. يجب تحديد مستوى حساسية الخدمات الرقمية وفق الضوابط الوطنية ذات العلاقة.
2. يتم ربط مستوى حساسية الخدمة بمستوى ضمان التحقق المناسب.
3. يجب توثيق مستوى التحقق المعتمد للخدمات الرقمية التي تتطلب إثبات الهوية.
4. يعاد تقييم مستوى التحقق عند حدوث تغيير جوهري في الخدمة أو البيانات أو مستوى المخاطر.
5. يجب مراعاة الأثر المحتمل لفشل عملية التحقق أو انتحال هوية المستفيد.
6. تدرج متطلبات الهوية الرقمية ومستوى التحقق ضمن متطلبات تصميم وتطوير الخدمات الرقمية الجديدة.
14- الهوية الرقمية الوطنية والنفاذ الوطني الموحد
1. تدعم الجامعة التكامل مع خدمات الهوية الرقمية الوطنية والنفاذ الوطني الموحد للخدمات التي تتطلب ذلك.
2. تستخدم خدمة النفاذ الوطني الموحد (نفاذ) للخدمات الرقمية التي تتطلب خصائص أو وظائف الهوية الرقمية، وفق المتطلبات التنظيمية والفنية والأمنية ذات العلاقة.
3. يتم التكامل وفق المتطلبات الفنية والتنظيمية والأمنية المعتمدة.
4. يقتصر الحصول على بيانات الهوية على البيانات اللازمة لتقديم الخدمة.
5. يمنع استخدام البيانات المستلمة من خدمات الهوية الرقمية الوطنية في غير الأغراض المصرح بها.
6. تراجع الخدمات الرقمية الجديدة لتحديد مدى الحاجة إلى التكامل مع خدمات الهوية الرقمية الوطنية.
15- الدخول الموحد
تعمل الجامعة على تعزيز استخدام الهوية الرقمية الجامعية الموحدة والدخول الموحد من خلال:
1. توفير هوية دخول موحدة للمستفيد قدر الإمكان.
2. ربط الأنظمة والخدمات الرقمية بمنظومة الدخول الموحد المعتمدة وفق الحاجة.
3. الحد من إنشاء حسابات مستقلة ومتعددة للمستخدم متى كان التكامل مع الهوية الموحدة ممكنًا.
4. تضمين متطلبات التكامل مع الدخول الموحد ضمن المتطلبات الفنية للأنظمة والخدمات الجديدة.
5. الالتزام بمتطلبات الأمن السيبراني عند تنفيذ عمليات التكامل.
16- حماية بيانات الهوية الرقمية والخصوصية
تلتزم الجامعة بما يلي:
1. جمع ومعالجة الحد الأدنى من بيانات الهوية اللازمة لتحقيق الغرض المحدد.
2. استخدام بيانات الهوية للأغراض المشروعة والمحددة فقط.
3. حماية بيانات الهوية أثناء النقل والتخزين والمعالجة.
4. تقييد الوصول إلى بيانات الهوية على الأشخاص والأنظمة المصرح لهم.
5. الالتزام بالأنظمة واللوائح والسياسات المتعلقة بحماية البيانات الشخصية.
6. تحديد مدد الاحتفاظ ببيانات الهوية وفق المتطلبات النظامية والتنظيمية، وبما يحقق الغرض من المعالجة ويمنع الاحتفاظ بها لمدة أطول من المدة اللازمة أو المسموح بها نظامًا.
7. التخلص من بيانات الهوية بطريقة آمنة عند انتهاء الحاجة النظامية أو التشغيلية إليها.
8. مراعاة متطلبات الخصوصية وحماية البيانات منذ مرحلة تصميم الخدمات الرقمية.
17- التكامل وتبادل بيانات الهوية
1. يجب تنفيذ تكاملات الهوية الرقمية من خلال قنوات وآليات تقنية معتمدة وآمنة.
2. يجب تحديد الغرض من تبادل بيانات الهوية ونطاقه قبل تنفيذ التكامل.
3. تقتصر البيانات المتبادلة على الحد الأدنى اللازم لتحقيق الغرض.
4. يجب توثيق الجهات والأنظمة التي تتبادل بيانات الهوية مع الجامعة.
5. يجب مراجعة التكاملات دوريًا للتأكد من استمرار الحاجة إليها.
6. تُوقف مشاركة بيانات الهوية عند انتهاء الغرض الذي استوجبها أو انتهاء العلاقة التي تبررها، ما لم يوجد مسوغ نظامي أو تنظيمي لاستمرار المشاركة.
7. يجب الالتزام بالأنظمة والسياسات الوطنية المتعلقة بمشاركة البيانات وحمايتها.
18- متطلبات الهوية الرقمية للخدمات الجديدة
يجب مراعاة متطلبات الهوية الرقمية منذ مرحلة تصميم وتطوير أو شراء أي خدمة رقمية جديدة، بما يشمل:
1. تحديد فئة المستفيدين.
2. تحديد الحاجة إلى إثبات الهوية.
3. تحديد مصدر بيانات الهوية المعتمد.
4. تحديد مستوى حساسية الخدمة.
5. تحديد مستوى ضمان التحقق المناسب.
6. تحديد عوامل وتقنيات التحقق المطلوبة.
7. تحديد الحاجة إلى التكامل مع خدمات الهوية الرقمية الوطنية.
8. تحديد الحاجة إلى التكامل مع الدخول الموحد.
9. تحديد بيانات الهوية اللازمة لتقديم الخدمة.
10. مراعاة متطلبات الأمن السيبراني والخصوصية وحماية البيانات الشخصية.
.11 إعادة تقييم متطلبات الهوية الرقمية ومستوى التحقق عند إجراء تغييرات جوهرية على الخدمة أو آلية تقديمها أو بياناتها أو المخاطر المرتبطة بها.
ويجب استيفاء متطلبات الهوية الرقمية ذات العلاقة قبل إطلاق الخدمة.
19- إدارة المخاطر واستمرارية خدمات الهوية الرقمية
1. يجب تحديد وتقييم المخاطر المرتبطة بالهوية الرقمية وخدمات التحقق.
2. تشمل المخاطر، على سبيل المثال، انتحال الهوية، والاستيلاء على الحساب، والاحتيال الرقمي، ضعف أو عدم ملاءمة وسائل التحقق لمستوى حساسية الخدمة، واستخدام بيانات هوية غير صحيحة أو غير محدثة.
3. تطبق الإجراءات والضوابط المناسبة لمعالجة المخاطر وفق مستوى تأثيرها واحتمالية حدوثها.
4. تدرج خدمات الهوية الرقمية المركزية ضمن خطط استمرارية الأعمال والتعافي من الكوارث وفق أهميتها.
5. تحدد الخدمات والأنظمة التي تعتمد على خدمات الهوية الرقمية.
6. تحدد إجراءات مناسبة للتعامل مع حالات تعطل خدمات التحقق.
7. تُختبر جاهزية خطط استمرارية خدمات الهوية الرقمية والتعافي منها دوريًا، وفق الإجراءات المعتمدة في الجامعة.
20- مراقبة استخدام الهوية الرقمية
يجب حماية سجلات الأحداث المرتبطة بالهوية الرقمية من التعديل أو الحذف أو الوصول غير المصرح به، وضمان سلامتها وإمكانية الرجوع إليها وفق مدد الاحتفاظ المعتمدة. ، بما في ذلك - عند انطباقها:
· عمليات التحقق الناجحة والفاشلة.
· إنشاء وتفعيل وتعليق وإنهاء الهوية.
· التغييرات الجوهرية على بيانات الهوية.
· الأنشطة غير الاعتيادية المتعلقة باستخدام الهوية.
· عمليات التحقق المرتبطة بالخدمات الحساسة.
ويجب حماية السجلات والاحتفاظ بها وفق الأنظمة والسياسات المعتمدة.
21- حالات الاشتباه وانتحال الهوية
عند الاشتباه في انتحال الهوية الرقمية أو إساءة استخدامها، يجب:
1. اتخاذ الإجراءات التقنية المناسبة للحد من المخاطر.
2. التحقق من هوية المستخدم بالوسائل المعتمدة.
3. تعليق الهوية أو تقييد استخدامها مؤقتًا عند الحاجة.
4. إشعار إدارة الأمن السيبراني عند الاشتباه بوجود حادث سيبراني.
5. توثيق الحالة والإجراءات المتخذة.
6. إعادة تفعيل الهوية بعد معالجة السبب، والتحقق من هوية صاحبها، والتأكد من زوال سبب التعليق أو الاشتباه، وفق الإجراءات المعتمدة.
22- الأدوار والمسؤوليات
٢٢.١ عمادة تقنية المعلومات والتعليم الإلكتروني
تُعد عمادة تقنية المعلومات والتعليم الإلكتروني الجهة المسؤولة عن هذه السياسة، وتتولى في حدود اختصاصاتها:
1. إدارة وتطوير البنية التقنية لمنظومة الهوية الرقمية بالجامعة.
2. الإشراف على دورة حياة الهوية الرقمية من الناحية التقنية.
3. إدارة وتشغيل منظومة الدخول الموحد.
4. توفير وتطوير الحلول التقنية اللازمة للتحقق من الهوية.
5. إدارة التكاملات التقنية مع خدمات الهوية الرقمية الوطنية.
6. وضع المتطلبات الفنية للهوية الرقمية في الأنظمة والخدمات الرقمية.
7. العمل على توحيد الهوية الرقمية عبر الأنظمة والخدمات.
8. المحافظة على التكامل التقني مع مصادر بيانات الهوية المعتمدة.
9. متابعة مؤشرات أداء خدمات الهوية الرقمية.
10. التنسيق مع الجهات الداخلية والخارجية ذات العلاقة.
11. مراجعة هذه السياسة واقتراح تحديثها وفق المتطلبات التنظيمية والتقنية.
٢٢.٢ إدارة الأمن السيبراني
تتولى إدارة الأمن السيبراني، في حدود اختصاصاتها:
1. تحديد ومراجعة متطلبات الأمن السيبراني المتعلقة بالهوية الرقمية وآليات التحقق.
2. تقييم المخاطر السيبرانية المرتبطة بمنظومة الهوية الرقمية.
3. مراجعة متطلبات المصادقة متعددة العوامل وتقنيات التحقق من المنظور الأمني.
4. متابعة الالتزام بالضوابط الوطنية للأمن السيبراني ذات العلاقة.
5. التعامل مع الحوادث السيبرانية المتعلقة بالهوية الرقمية وفق الإجراءات المعتمدة.
6. مراجعة التكاملات ذات الأثر الأمني وفق اختصاصها.
٢٢.٣ الجهات المالكة للأنظمة والخدمات الرقمية
تلتزم الجهات المالكة للأنظمة والخدمات بما يلي:
1. تحديد فئات المستفيدين من الخدمة.
2. تحديد البيانات اللازمة لتقديم الخدمة.
3. المشاركة في تحديد وتصنيف حساسية الخدمة.
4. الالتزام باستخدام منظومة الهوية الرقمية وآليات التحقق المعتمدة.
5. عدم إنشاء أو تشغيل آليات مستقلة للتحقق من الهوية إلا بعد التنسيق مع العمادة والحصول على الموافقات اللازمة وفق الإجراءات المعتمدة.
6. إشعار الجهات المختصة بأي تغييرات تؤثر على متطلبات الهوية أو مستوى التحقق.
٢٢.٤ الجهات المرجعية لبيانات الهوية
تتولى الجهات المالكة لمصادر بيانات الهوية، كلٌ في حدود اختصاصه، ضمان صحة ودقة وتحديث البيانات المرجعية المرتبطة بالمستخدمين وإشعار الجهات المختصة بالتغييرات ذات العلاقة.
٢٢.٥ المستخدمون
يلتزم المستخدم بما يلي:
1. استخدام هويته الرقمية الشخصية فقط.
2. المحافظة على سرية وسائل وبيانات التحقق.
3. عدم مشاركة بيانات الدخول أو وسائل المصادقة أو رموز التحقق مع الآخرين، وعدم تمكين أي شخص آخر من استخدام الهوية الرقمية الشخصية.
4. الإبلاغ عن أي اشتباه في إساءة استخدام هويته الرقمية.
5. الالتزام بالسياسات والتعليمات المعتمدة المتعلقة باستخدام الخدمات الرقمية.
23- العلاقة مع سياسات الأمن السيبراني
تنظم هذه السياسة الإطار المؤسسي والتقني للهوية الرقمية وإثبات هوية المستخدم والتحقق منها عند استخدام الخدمات الرقمية للجامعة.
وتخضع المتطلبات التفصيلية المتعلقة بإدارة هويات الدخول والصلاحيات، وإدارة الصلاحيات المميزة، والحسابات الخدمية، وكلمات المرور، والحد الأدنى من الصلاحيات، وفصل المهام وغيرها من ضوابط الوصول المنطقي، لسياسات ومعايير الأمن السيبراني المعتمدة في الجامعة.
ويجب تحقيق التكامل بين هذه السياسة وسياسات الأمن السيبراني ذات العلاقة دون تعارض أو ازدواجية.
24- مؤشرات الأداء والمتابعة
تحدد العمادة مؤشرات مناسبة لمتابعة فاعلية تطبيق سياسة الهوية الرقمية، ويمكن أن تشمل:
1. نسبة الأنظمة والخدمات المرتبطة بمنظومة الدخول الموحد.
2. نسبة الخدمات التي تم تحديد مستوى ضمان التحقق المناسب لها.
3. نسبة الخدمات المتكاملة مع خدمات الهوية الرقمية الوطنية عند الحاجة.
4. نسبة الخدمات الحساسة المطبقة لمستوى التحقق المناسب.
5. نسبة الأنظمة والخدمات الجديدة المستوفية لمتطلبات الهوية الرقمية قبل الإطلاق.
6. عدد حالات الهوية المكررة أو غير المتطابقة المكتشفة والمعالجة.
7. مستوى توافر خدمات الهوية الرقمية.
8. عدد الحوادث أو حالات الاشتباه المرتبطة بانتحال أو إساءة استخدام الهوية الرقمية.
25- الاستثناءات
يجب توثيق أي استثناء من متطلبات هذه السياسة، على أن:
1. يستند إلى مبرر تقني أو تشغيلي واضح.
2. يتم تقييم المخاطر المترتبة عليه.
3. تتم مراجعته من الجهات ذات العلاقة بحسب طبيعة الاستثناء.
4. يعتمد من صاحب الصلاحية.
5. يكون الاستثناء محدد المدة، ولا يجوز أن يكون مفتوح المدة، إلا بموجب مبرر موثق وموافقة صاحب الصلاحية.
6. تتم مراجعته عند انتهاء مدته أو تغير مسبباته.
26- الالتزام
1. تلتزم جميع الجهات والمستخدمين المشمولين بنطاق هذه السياسة بأحكامها.
2. يجب مراعاة متطلبات السياسة عند تصميم أو تطوير أو شراء أو تشغيل الأنظمة والخدمات الرقمية.
3. تتولى عمادة تقنية المعلومات والتعليم الإلكتروني متابعة تطبيق السياسة ضمن نطاق اختصاصها، بالتنسيق مع الجهات ذات العلاقة.
4. تعالج حالات عدم الالتزام وفق الأنظمة واللوائح والسياسات والإجراءات المعتمدة بالجامعة.
5. لا تعفي هذه السياسة أي جهة من الالتزام بالمتطلبات التنظيمية أو الأمنية أو متطلبات حماية البيانات ذات العلاقة.
27- التوعية
تعمل العمادة، بالتنسيق مع الجهات ذات العلاقة، على تعزيز الوعي بالهوية الرقمية والاستخدام الآمن لها، بما يشمل:
· أهمية حماية الهوية الرقمية.
· مخاطر انتحال الهوية والاحتيال الرقمي.
· المحافظة على وسائل وبيانات التحقق.
· الاستخدام الآمن لوسائل المصادقة.
· كيفية الإبلاغ عن الاشتباه في إساءة استخدام الهوية الرقمية.
28- المراجعة والتحديث
تراجع هذه السياسة مرة واحدة على الأقل سنويًا، أو عند:
1. صدور أو تحديث أنظمة أو لوائح أو ضوابط وطنية ذات علاقة.
2. تحديث متطلبات هيئة الحكومة الرقمية أو الجهات التنظيمية ذات العلاقة.
3. حدوث تغييرات جوهرية في منظومة الهوية الرقمية بالجامعة.
4. إدخال تقنيات أو وسائل تحقق جديدة.
5. ظهور مخاطر أو تهديدات جديدة.
6. وجود نتائج مراجعة أو تدقيق تستوجب تحديث السياسة.
وتتولى عمادة تقنية المعلومات والتعليم الإلكتروني مراجعة السياسة والتنسيق مع الجهات ذات العلاقة بشأن التعديلات، ورفعها إلى صاحب الصلاحية للاعتماد وفق الإجراءات والصلاحيات المعتمدة في الجامعة.
29- المراجع التنظيمية
يراعى عند تطبيق هذه السياسة الرجوع إلى أحدث الإصدارات النافذة من الأنظمة واللوائح والسياسات والضوابط الوطنية ذات العلاقة، ومن أبرزها:
1. تنظيم هيئة الحكومة الرقمية.
2. الإطار التنظيمي لأعمال الحكومة الرقمية.
3. سياسة الحكومة الرقمية.
4. ضوابط تصنيف الخدمات الحكومية الرقمية الحساسة ومستويات التحقق.
5. ضوابط حوكمة تقنية المعلومات في الحكومة الرقمية.
6. ضوابط تسجيل وإدارة النطاقات والمنصات والخدمات الحكومية الرقمية.
7. ضوابط إدارة المخاطر واستمرارية الأعمال للحكومة الرقمية.
8. المعايير الأساسية للتحول الرقمي.
9. الأنظمة والضوابط المنظمة لخدمات الهوية الرقمية الوطنية والنفاذ الوطني الموحد.
10. الضوابط الأساسية للأمن السيبراني، الصادرة عن الهيئة الوطنية للأمن السيبراني.
11. الضوابط والمعايير الوطنية ذات العلاقة بإدارة هويات الدخول والصلاحيات، بحسب نطاق انطباقها.
12. نظام حماية البيانات الشخصية ولائحته التنفيذية.
13. السياسات والمعايير والإجراءات الداخلية المعتمدة في جامعة حائل ذات العلاقة.
30- الاعتماد والنفاذ
تدخل هذه السياسة حيز النفاذ من تاريخ اعتمادها من صاحب الصلاحية في جامعة حائل، وتلتزم جميع الجهات المشمولة بنطاقها بتطبيق أحكامها كلٌ فيما يخصه.
وتتولى عمادة تقنية المعلومات والتعليم الإلكتروني الإشراف على تطبيق هذه السياسة ومراجعتها وتحديثها، بالتنسيق مع الجهات ذات العلاقة.